网站首页 > 博客文章 正文
苹果本周发布了操作系统和Safari浏览器的漏洞更新,以修复其WebKit浏览器引擎中的一个零日漏洞,据报道该漏洞已被积极利用。
macOS 13.2.1、iOS 16.3.1、iPadOS 16.3.1和Safari 16.3.1的更新修复了一个追溯到CVE-2023-23529的漏洞,该漏洞允许恶意创建的Web内容执行任意代码。
苹果将其描述为一种类型混淆缺陷,并通过改进的检查进行了修复。
该问题与JsonWebToken代码有关,该代码通过jwt接受与特定算法无关的非对称加密密钥。
Verify()函数。
例如,DSA密钥可以与RS256算法一起使用。
这显然允许使用不安全的密钥类型进行签名验证。
苹果的顾问表示,该公司“知道有报道称,这个问题可能被积极利用。
该公司赞扬了一名匿名研究人员报告了这一漏洞,并在iOS系统的建议中承认了“多伦多大学蒙克学院公民实验室提供的协助”。
公民实验室有记录苹果软件漏洞的历史,这些漏洞被政府当局利用商业间谍软件(如NSO集团的Pegasus)利用。
对于商业间谍软件客户是否利用了零日漏洞的置评请求,苹果没有立即做出回应。
然而,我们怀疑所引用的匿名研究人员可能与公民实验室无关。
苹果的补丁还解决了另外两个漏洞。
盘古实验室的迟心如和谷歌零项目的Ned Williamson报告的CVE-2023-23514,
影响macOS、iOS和iPad OS内核(也可能影响tvOS和watchOS内核)。
这是一个内存使用后错误,可能允许使用内核权限执行任意代码。
从本质上讲,它可以被一个应用程序或其他正在运行的程序用来接管设备。
第三个CVE, CVE-2023-23522,由阿里巴巴集团的李文超和白晓龙报道。
macOS Ventura中的此错误不像其他错误那么严重,可能允许应用程序观察未受保护的用户数据。
苹果几乎没有提供有关修复的细节,只是指出,它通过改进操作系统处理临时文件的方式解决了快捷方式组件中的隐私问题。
这似乎是苹果今年针对当前型号设备发布的第一个零日修复程序。
今年5月,苹果公司将去年修复的WebKit漏洞反向移植到了iPhone 12和iOS 5上。
比;
类似于过时的设备。
tvOS 16.3.2和watchOS 9.3.1的补丁也已经发布,但在撰写本文时,苹果还没有记录它们。
猜你喜欢
- 2024-10-11 苹果手机出现新严重漏洞:账户被接管
- 2024-10-11 你必须知道的十大漏洞之失效的访问控制——A1
- 2024-10-11 互联网小产品开发之(4)基于JWT的登录认证设计
- 2024-10-11 「热点」微软自动化服务被爆高危的账户越权访问漏洞
- 2024-10-11 黑客发现苹果安全漏洞;苹果支付10万美元赏金
- 2024-10-11 垂直越权漏洞与代码分析(垂直越权漏洞修复方案)
- 2024-10-11 Apple登录功能存在安全漏洞,允许未经授权的黑客访问用户信息
- 2024-10-11 在Web应用中,别再把JWT当做session使用
- 2024-10-11 Java 15以上版本爆加密漏洞:CVE-2022-21449
- 2024-10-11 专业洞察:GitHub漏洞允许第三方应用程序获取升级权限
你 发表评论:
欢迎- 367℃用AI Agent治理微服务的复杂性问题|QCon
- 358℃初次使用IntelliJ IDEA新建Maven项目
- 356℃手把手教程「JavaWeb」优雅的SpringMvc+Mybatis整合之路
- 351℃Maven技术方案最全手册(mavena)
- 348℃安利Touch Bar 专属应用,让闲置的Touch Bar活跃起来!
- 346℃InfoQ 2024 年趋势报告:架构篇(infoq+2024+年趋势报告:架构篇分析)
- 345℃IntelliJ IDEA 2018版本和2022版本创建 Maven 项目对比
- 342℃从头搭建 IntelliJ IDEA 环境(intellij idea建包)
- 最近发表
- 标签列表
-
- powershellfor (55)
- messagesource (56)
- aspose.pdf破解版 (56)
- promise.race (63)
- 2019cad序列号和密钥激活码 (62)
- window.performance (66)
- qt删除文件夹 (72)
- mysqlcaching_sha2_password (64)
- ubuntu升级gcc (58)
- nacos启动失败 (64)
- ssh-add (70)
- jwt漏洞 (58)
- macos14下载 (58)
- yarnnode (62)
- abstractqueuedsynchronizer (64)
- source~/.bashrc没有那个文件或目录 (65)
- springboot整合activiti工作流 (70)
- jmeter插件下载 (61)
- 抓包分析 (60)
- idea创建mavenweb项目 (65)
- vue回到顶部 (57)
- qcombobox样式表 (68)
- vue数组concat (56)
- tomcatundertow (58)
- pastemac (61)
本文暂时没有评论,来添加一个吧(●'◡'●)